Уразливість у WP Fastest Cache дозволяє неавторизовану зміну даних

Уразливість у WP Fastest Cache (до версії 1.4.0) дозволяє користувачам з рівнем Subscriber змінювати базу даних на сайтах з преміум-версією.
CVE-2025-10476CVSS 4.3CMS

Уразливість у WP Fastest Cache дозволяє неавторизовану зміну даних

Уразливість у WP Fastest Cache (до версії 1.4.0) дозволяє користувачам з рівнем Subscriber змінювати базу даних на сайтах з преміум-версією.

CVSS
4.3 MEDIUM
EPSS
11.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Fastest Cache для WordPress має уразливість через відсутність перевірки прав у функції wpfc_db_fix_callback() у версіях до 1.4.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище ініціювати дії з виправлення бази даних на сайтах з активованою преміум-версією.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у базі даних сайту, що потенційно впливає на цілісність даних і стабільність роботи. Для власників сайтів на WordPress з активованим преміум WP Fastest Cache це створює ризик втрати контролю над деякими функціями плагіна. ІТ-операторам слід враховувати цей ризик при управлінні правами доступу та оновленням плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Fastest Cache від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей Subscriber і вище, а також моніторити журнали активності для виявлення підозрілих дій. Важливо регулярно переглядати налаштування безпеки та планувати оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки